Report | Guida per gli acquirenti alla strategia di sicurezza nel cloud
GUIDA ALL'ACQUISTO DI CLOUD SECURITY POSTURE MANAGEMENT

GUIDA ALL'ACQUISTO DI CLOUD SECURITY POSTURE MANAGEMENT
S E C U R E Y O U R E V E R Y T H I N G
2GUIDA ALL'ACQUISTO DISICUREZZA DELLA RETE CLOUD
INDICE
Introduzione 4
Le 10 considerazioni principali per valutare una soluzione di Cloud Security Posture Management 5
CloudGuard: Cloud Native Security Posture Management 6
In che modo CloudGuard estende Cloud Native Security Posture Management 8
Confronto tra CloudGuard e la concorrenza 10
Cinque domande da fare ai fornitori di Cloud Security Posture Management 11
Conclusioni 12
3GUIDA ALL'ACQUISTO DISICUREZZA DELLA RETE CLOUD
INTRODUZIONE Secondo Gartner, "Nel 2025, il 99% degli errori di cloud security sarà colpa dei clienti." Pertanto, non sorprende che il 68% degli intervistati del nostro Cloud Security Report del 2020 abbia citato l'errata configurazione della piattaforma cloud come una delle più grandi minacce di sicurezza nei cloud pubblici, mentre il 42% ha indicato la conformità legale e normativa come una delle maggiori preoccupazioni per la sicurezza del cloud.
L'infrastruttura del cloud pubblico è programmabile per progettazione. All'interno del modello di responsabilità condivisa, il fornitore cloud protegge le risorse dell'infrastruttura compute-store-rete, ma l'utente, tramite le API, ha la responsabilità di garantire che i suoi account di cloud pubblico siano configurati in modo sicuro.
Nel frattempo, la crescente complessità del panorama delle minacce ha aumentato il rischio di compromissione dei sistemi. Inoltre, le aziende sono sottoposte a un controllo sempre più attento da parte degli utenti finali e dei regolatori, i quali si aspettano che i dati sensibili siano attivamente protetti contro la perdita o l'esposizione. In breve, mantenere una posizione di sicurezza robusta è diventato un requisito critico per le aziende.
È in questo contesto che le soluzioni di gestione della posizione di sicurezza del cloud (CSPM) sono entrate in scena per aiutare le imprese a proteggere le loro risorse cloud (in modo conforme) su più account, cloud e carichi di lavoro effimeri. Le piattaforme CSPM sfruttano servizi e strumenti di sicurezza nativi per il cloud per fornire una visibilità dinamica ed end-to-end nella conformità della configurazione, una remediation automatizzata delle configurazioni errate, threat intelligence e prevenzione proattive e visualizzazioni di sicurezza fruibili.
In questa Guida all'acquisto, spieghiamo quali sono le considerazioni chiave e le domande da porre quando si valuta una soluzione di gestione della posizione di sicurezza del cloud.
4GUIDA ALL'ACQUISTO DISICUREZZA DELLA RETE CLOUD
Le 10 considerazioni principali per valutare una soluzione di Cloud Security Posture Management
Rilevamento automatico degli asset Nei complessi ambienti multi-cloud ibridi di oggi, una delle prime sfide alla posizione di sicurezza è garantire la copertura a tutti gli asset. Un asset non rilevato è un punto cieco nel monitoraggio e nella conformità. La tua soluzione CSPM deve essere in grado
di rilevare automaticamente su tutti gli ambienti per costruire e mantenere un inventario completo in tempo reale. Deve anche essere in grado di identificare automaticamente gli asset ad alto rischio, ad esempio quelli che archiviano o elaborano i dati sensibili.
Visualizzazioni degli asset arricchite e sensibili al contestoLa mancanza di visualizzazioni fruibili continua ad essere una delle più grandi sfide per la posizione di cloud security. La capacità di visualizzare l'architettura di rete e di ispezionare i rapporti fra le politiche degli asset sui segmenti e le applicazioni multilivello è fondamentale
per individuare e correggere le configurazioni errate. La tua soluzione CSPM deve essere in grado di costruire e mantenere una topologia in tempo reale di tutti gli asset connessi alla rete della tua organizzazione.
Valutazione dell'impatto sulla posizione di sicurezza prima dell'implementazione La tendenza verso l'Infrastructure-as-Code è una sfida per la gestione della posizione di sicurezza del cloud. Se sono presenti configurazioni errate o altri tipi di vulnerabilità in un
modello infrastruttura-architettura, verranno ereditati da tutte le istanze fornite e distribuite tramite quel modello. Per questo, è importante che la tua soluzione CSPM sia in grado di ispezionare e valutare l'impatto dei repository IaC sulla posizione di sicurezza prima dell'implementazione.
1
2
3
5GUIDA ALL'ACQUISTO DISICUREZZA DELLA RETE CLOUD
Visibilità ad alta fedeltà Un conto è la visibilità, ben altro è avere una visibilità profonda, esplorabile, centralizzata e in tempo reale. La tua soluzione CSPM deve essere in grado di integrarsi tramite API
con tutti gli ambienti e le entità che compongono l'infrastruttura della tua architettura. La soluzione deve quindi aggregare e analizzare i vari flussi di dati di monitoraggio per fornire consapevolezza sulla situazione, offrendo approfondimenti in tempo reale in tutti i flussi di dati e audit trail.
Conformità continua Esistono tre tendenze interessanti che hanno reso obsoleti i controlli periodici o sporadici della conformità: la cultura DevOps dell'integrazione e dell'implementazione continua di
prodotti e funzionalità, l'utilizzo diffuso di componenti effimeri come contenitori, funzionalità serverless e microservizi, e l'elevata elasticità e dinamicità dell'infrastruttura di cloud pubblico. Per restare al passo con la velocità della tua attività, la tua soluzione CSPM deve effettuare le scansioni in modo frequente e regolare, oltre ad avviarle on-demand.
Supporto pronto all'uso per framework e best practice Le organizzazioni devono orientarsi attraverso il panorama intricato dei framework e delle best practice di conformità richiesti dai governi o dal settore, ad esempio SOX, PCI DSS,
GDPR e HIPAA, solo per citarne alcuni. A questa complessità si aggiunge il fatto che ogni provider cloud presenta i suoi set di regole e processi distinti. Inoltre, bisogna tenere in conto anche delle best practice consigliate in materia di sicurezza informatica e conformità, come CIS Controls™ e CIS Benchmarks™. La tua soluzione CSPM deve fornire supporto pronto all'uso e sempre aggiornato per tutti i framework e le best practice di conformità.
Personalizzabile e flessibile Ogni organizzazione presenta sfide di governance specifiche che derivano dai suoi particolari prodotti, processi e architettura. Non tutti i requisiti di un framework di conformità o i
set di best practice sono rilevanti per un'organizzazione, e quelli che lo sono potrebbero dover essere modificati. Pertanto, la tua soluzione CSPM deve essere personalizzabile e flessibile, in modo da poter adattare le sue funzionalità alle richieste specifiche della tua organizzazione.
4
5
6
7
6GUIDA ALL'ACQUISTO DISICUREZZA DELLA RETE CLOUD
Conformità automatizzata e basata su regole Per un'applicazione e una gestione efficace della conformità, la tua soluzione CSPM deve supportare la traduzione dei requisiti di governance in regole prive di errori e facili da
comprendere, che possono quindi essere applicate in modo fluido e coerente su tutte le infrastrutture. Inoltre, le regole e le politiche devono aggiornarsi automaticamente e in modo dinamico in risposta alle modifiche al tuo ambiente.
Query e report intuitivi e personalizzabili, sempre pronti per l'audit L'applicazione e la gestione di una CSPM di livello enterprise si occupa di diversi flussi di dati eterogenei e molto grandi.La tua soluzione CSPM deve permetterti di interrogare i dati in
modo semplice per ottenere informazioni significative sui vari aspetti dello stato di posizione di sicurezza della tua organizzazione. Deve inoltre fornire un kit di report pronti all'uso ma personalizzabili per poter essere sempre pronti per un eventuale audit.
Protezione Proattiva Il ciclo di gestione della posizione di sicurezza del cloud non si conclude con il rilevamento passivo delle configurazioni errate e di altre vulnerabilità. La tua soluzione CSPM deve essere in grado di avvisare le parti coinvolte delle violazioni alle politiche rilevate e delle
intrusioni, in modo che possano essere affrontate tempestivamente.Altre due funzionalità di protezione proattiva sono la prevenzione delle manomissioni non autorizzate mediante politiche di sicurezza e la correzione automatica delle configurazioni errate.
8
9
10
7GUIDA ALL'ACQUISTO DISICUREZZA DELLA RETE CLOUD
CloudGuard: Cloud Native Security Posture Management CloudGuard Cloud Security Posture Management è una piattaforma SaaS di conformità cloud e orchestrazione agentless e basata su API, una parte integrante di Check Point Cloud Native CloudGuard Security, come mostrato nell'Immagine 1. CloudGuard Posture Management automatizza la governance su asset e servizi multi-cloud, fra cui la visualizzazione e la valutazione della tua posizione di sicurezza, la rilevazione delle configurazioni errate e l'applicazione delle best practice di sicurezza e dei framework di conformità.
Immagine 1: Architettura di CloudGuard Cloud Security Posture Management
" Quando si effettua un'implementazione un ambiente multi- cloud, è necessario disporre di uno strumento coerente che funzioni su tutte le piattaforme. Utilizzando il servizio CloudGuard Posture Management, indipendente dal cloud, devo formare solo una persona su un set di strumenti, e quella persona potrà gestire tutto il nostro ambiente cloud in modo molto efficace." Sreeni Kancharla, CIO e Senior Group Director, Cadence
8GUIDA ALL'ACQUISTO DISICUREZZA DELLA RETE CLOUD
Le funzionalità di CloudGuard Posture Management includono:
La rilevazione automatica degli asset e visualizzazioni ricche. CloudGuard Posture Management Configuration Explorer scopre automaticamente gli asset cloud e aggiunge contesto ai vari flussi di dati di log. Gli asset sono visualizzati graficamente per livello di esposizione, e gli amministratori possono approfondire e ispezionare con facilità le configurazioni degli asset.
Valutazione pre-implementazione. CloudGuard Posture Management fornisce il punteggio iniziale di posizione di sicurezza di un ambiente prima dell'implementazione investigando la distribuzione e altri modelli Infrastructure- as-Code. Inoltre, CloudGuard mostra istantaneamente l'impatto della posizione di sicurezza sulle modifiche alle politiche prima che vengano distribuite nell'ambiente del cliente.
Visibilità ad alta fedeltà. CloudGuard Posture Management fornisce visibilità ad alta fedeltà sulla posizione di sicurezza di un'organizzazione, con supporto per oltre 225 chiamate API e, virtualmente, nessun ritardo fra la scoperta dell'asset e l'avvio del traffico e delle informazioni di sicurezza. CloudGuard Posture Management si integra in modo nativo con Amazon Web Services (AWS), Microsoft Azure, Google Cloud Platform (GCP), Alibaba Cloud e i cluster Kubernetes per una visibilità centralizzata della conformità e l'applicazione consistente delle politiche negli ambienti ibridi e multicloud.
Conformità continua. CloudGuard Posture Management esegue scansioni complete della conformità su tutto l'ambiente una volta all'ora, fornendo quasi in tempo reale rilevazioni delle vulnerabilità, dei carichi di lavoro compromessi, delle porte aperte o delle configurazioni errate. Le scansioni di conformità possono essere avviate anche manualmente, on-demand.
Supporto integrato ma personalizzabile per i framework e le best practice. Il motore di conformità di CloudGuard Posture Management supporta oltre 50 framework, fra cui HIPAA, CIS Benchmark, NIST CSF/800-53 e PCI DSS, e conduce più di 2.400 controlli di best practice pronti all'uso. Le regole di conformità possono essere personalizzate facilmente utilizzando una semplice sintassi leggibile dall'uomo e una metodologia di blocchi che non richiede competenze di programmazione.
9GUIDA ALL'ACQUISTO DISICUREZZA DELLA RETE CLOUD
Gestione della conformità basata sulle regole. CloudGuard Posture Management semplifica la traduzione dei requisiti di governance in politiche prive di errori e facili da comprendere. Le regole vengono create in Governance Specification Language (GSL), un linguaggio semplice ed espressivo, utilizzando un'intuitiva metodologia a blocchi. Le regole che richiederebbero oltre 100 linee di codice negli strumenti nativi per il cloud vengono scritte in meno di 100 caratteri. Le politiche possono poi essere applicate in modo fluido e consistente su tutti gli ambienti.
Query e report flessibili. CloudGuard Posture Management supporta query di posizione di sicurezza pronte al'uso, nonché un intuitivo strumento di creazione delle query per interrogare i dati specializzati. Inoltre, i report vengono mantenuti aggiornati in modo automatico per scopi di gestione e auditing. Le operazioni di audit, che solitamente richiedono diverse ore, spesso si riducono a pochi minuti.
Protezione proattiva. Con CloudGuard Posture Management, è facile individuare i problemi di conformità, correggerli e assicurarsi che rimangano corretti. CloudGuard Posture Management non solo monitora passivamente la posizione di sicurezza dell'organizzazione, ma fornisce anche un reperimento arricchito delle vulnerabilità che riduce i rischi grazie a una migliore identificazione, assegnazione delle priorità e correzione autonoma. Applica la conformità e fornisce protezione proattiva dagli attacchi, ad esempio impiegando autorizzazioni di privilegio a tempo, blocchi delle regioni e interrompendo l'inversione delle configurazioni delle politiche di sicurezza.
" La velocità è un vantaggio chiave per la sicurezza delle DevOps, ma i team spesso pensano che, fra velocità e sicurezza, si debba scendere a compromessi. Invece, non sempre è così. Con Dynamic Access Leases di CloudGuard Posture Management, siamo riusciti a fornire accesso just-in-time ai nostri team di DevOps per consentire un accesso rapido e sicuro. È stato un fattore importantissimo per le nostre operazioni IT." Robert Berger, CTO & SVP Engineering, Omnyway
CloudGuard
10GUIDA ALL'ACQUISTO DISICUREZZA DELLA RETE CLOUD
In che modo CloudGuard estende Cloud Native Security Posture Management CloudGuard si integra perfettamente con i principali CSP per estendere i servizi di gestione delle postazioni di sicurezza nativi per il cloud.
I principali servizi AWS e Azure per la gestione della conformità e il rilevamento delle minacce sono:
GESTIONE DELLA CONFORMITÀ RILEVAMENTO DELLE MINACCE
AWS Security Hub: raccoglie dati di sicurezza (AWS, terze parti); esegue controlli di conformità CIS; mostra i problemi di sicurezza, i controlli di conformità non riusciti, un set limitato di informazioni gestite.
AWS Config: regole per i controlli di conformità; la personalizzazione è un processo complesso.
Amazon GuardDuty: monitora e analizza gli eventi nei registri AWS, tra cui AWS CloudTrail; identifica e assegna la priorità alle potenziali minacce.
Amazon Macie: rileva, classifica e protegge automaticamente i dati sensibili archiviati nello storage di oggetti di Amazon S3.
Azure Security Center: valuta il livello di sicurezza rispetto alle best practice generiche e a un insieme limitato di quadri normativi; genera raccomandazioni, priorità; procedura complessa per personalizzare regole e iniziative.
Azure Sentinel: soluzione SIEM basata sull'intelligenza artificiale che rileva e blocca le minacce; orchestrazione e automazione integrate
Tabella 1: servizi di gestione della conformità e rilevamento delle minacce AWS/Azure
11GUIDA ALL'ACQUISTO DISICUREZZA DELLA RETE CLOUD
La tabella 2 riportata di seguito riepiloga in che modo CloudGuard Posture Management estende le capacità di questi servizi nativi per il cloud per fornire una gestione della conformità automatizzata e di livello enterprise, con un'ampia gamma di regole, politiche e query pronte all'uso ma altamente configurabili.CloudGuard offre inoltre potenti visualizzazioni e protezione proattiva avanzata.
Gestione automatizzata della conformità
Supporto integrato per una gamma completa di framework di conformità e best practice
Scansioni più frequente, quasi in tempo reale, con asset rilevati inclusi istantaneamente nella copertura della scansione
Scansioni on-demand, in qualsiasi momento
Personalizzazione intuitiva di query e policy
Creazione delle regole facilitata utilizzando un Governance Specification Language (GSL) semplice ed espressivo e una metodologia a blocchi intuitiva. Ad esempio, la sintassi che permette a una regola di verificare se i server sono accessibili da internet è espressa come segue in GSL (anziché in oltre 100 righe di codice in uno strumento cloud-native):
Istanza in cui isPublic=true non deve contenere inboundRules [scope isPublic()]
Visualizzazioni fruibili
Visibilità intelligente e chiara consapevolezza situazionale della sicurezza del cloud, tra cui:
• Autoclassificazione degli asset protetti in base al livello di esposizione
• Topologia in tempo reale degli asset e interrelazioni tra le relative politiche
• Visualizzazione del flusso di traffico e del traffico in calo, nonché delle azioni e delle attribuzioni degli utenti tra gli account
• Viste grafiche di modelli di architettura-infrastruttura
Protezione proattiva avanzata
La soluzione di prevenzione delle minacce più completa e proattiva del settore, che include:
• Copertura globale (rispetto alla protezione basata sulla regione) • Rilevamento di anomalie in tempo reale e avvisi di intrusione • Configurazioni di protezione antimanomissione per gli asset • Controllo IAM granulare, miglioramento dei privilegi just-in-time • Regole di blocco per regioni in uscita per gli asset appena rilevati • Correzione automatizzata con Cloud Bot • Analisi forense fruibile e di alta qualità basata sul traffico arricchito
dal contesto
12GUIDA ALL'ACQUISTO DISICUREZZA DELLA RETE CLOUD
Confronto tra CloudGuard e la concorrenza La tabella 3 compara CloudGuard e le soluzioni di gestione della posizione di cloud security dei principali fornitori di cloud security:
CONSIDERAZIONI CHIAVE CLOUDGUARD
VENDITORI DI CLOUD SECURITY CONCORRENTI
Copertura e identificazione degli asset
Copre l'intera gamma di tipi di asset (istanze di calcolo, bilanciatori di carico, serverless ecc.) con identificazione automatizzata in ambienti multi-cloud/ibridi
Spesso non copre tutti i tipi di asset in tutti gli ambienti, e l'identificazione non è automatizzata. Questi vuoti possono creare pericolosi punti ciechi.
Visualizzazioni
Visualizzazioni grafiche arricchite dal contesto delle risorse e dei loro livelli di esposizione, con ispezione facilitata delle configurazioni degli asset
Visualizzazioni parziali e limitate, basate primariamente sui registri di traffico, con contesto minimo o senza contesto fra le diverse origini dei dati
Visibilità ad alta fedeltà
Integrazioni API con strumenti nativi per il cloud e di terze parti; avvio immediato del flusso di informazioni; unica origine dell'autorità per la conformità
Integrazioni parziali e limitate con il SIEM esistente dell'organizzazione e lo stack di collaborazione, senza visibilità da una dashboard unificata
Conformità continua Scansioni complete di conformità sull'intero ambiente quasi in tempo reale, con scansioni on-demand
Gli eventi e i problemi relativi alla conformità sono segnalati dopo lunghi ritardi (nel migliore dei casi, diverse ore)
Supporto per framework/best practice
Supporto integrato per 36 standard di conformità e best practice, con un'interfaccia facilmente personalizzabile
Supporto preconfigurato per molti meno framework. La personalizzazione delle regole di conformità è altamente complessa
Gestione della conformità e correzione automatica basate sulle regole
Oltre 1500 regole di conformità facilmente personalizzabili applicate automaticamente; correzione automatica delle configurazioni errate rilevate
Meno regole integrate difficili da personalizzare; applicazione e correzione prevalentemente manuali (faticose e soggette a errori)
Protezione Proattiva
Rilevamento e avvisi in tempo reale delle vulnerabilità prioritarie, con threat intelligence avanzata e analisi per minimizzare o prevenire gli attacchi
Nessuno dei principali fornitori offre una protezione solida e proattiva contro le configurazioni errate o le minacce attive
? 13GUIDA ALL'ACQUISTO DISICUREZZA DELLA RETE CLOUD
Cinque domande da fare ai fornitori di Cloud Security Posture Management
Come si applicano la conformità e la governance? Per rimanere al passo con l'evoluzione della conformità su infrastrutture complesse servono conformità avanzata e funzionalità di gestione della governance quanto più automatizzate possibile. Assicurati che sia semplice e intuitivo creare e distribuire politiche e regole indipendenti dall'ambiente. È importante anche che le politiche e le regole vengano aggiornate automaticamente in risposta alle modifiche rilevate nell'ambiente. Assicurati che la cadenza delle scansioni di conformità sia frequente e che tu venga avvisato immediatamente delle violazioni delle politiche e delle configurazioni errate. Ancora meglio, la piattaforma deve essere in grado di svolgere una correzione pre-approvata e automatizzata.
Quali visualizzazioni offri e quanto sono fruibili? La capacità di visualizzare la topologia dell'architettura di rete e di ispezionare le interrelazioni fra le politiche degli asset sui segmenti e le applicazioni multilivello è fondamentale per individuare e correggere le configurazioni errate. Con che efficacia il prodotto mostra la posizione di sicurezza dell'intero ambiente cloud dell'organizzazione? Quanto è in grado di monitorare e mostrare il flusso del traffico, il traffico interrotto, le azioni degli utenti e le attribuzioni tra i vari account? Puoi ispezionare graficamente i modelli di infrastruttura-architettura perché il loro impatto sulla posizione di sicurezza venga valutato prima dell'implementazione?
Quanti framework/best practice pronti all'uso supporti? Il numero di framework e best practice di conformità che la tua soluzione dovrà supportare non può essere dato per scontato. Assicurati che le tue esigenze siano coperte e verifica che il fornitore si assuma la responsabilità di garantire che le best practice e i framework supportati siano sempre aggiornati.
Come possiamo adattare la tua piattaforma alle nostre specifiche esigenze di sicurezza nel cloud? La piattaforma deve essere facilmente personalizzabile, in modo da poter soddisfare le esigenze uniche e dinamiche della tua posizione di sicurezza, oggi e in futuro. Questa flessibilità deve essere applicata a tutti i livelli, fra cui regole, visualizzazioni, query e report.
Come proteggete proattivamente il nostro ambiente cloud? In primo luogo, devi assicurarti che la piattaforma stessa fornisca protezione contro le modifiche non autorizzate alle regole di sicurezza e alla loro implementazione. L'ultima cosa che vuoi è trovarti di fronte a falle accidentali o intenzionali alla posizione di sicurezza. In secondo luogo, è necessario chiarire cosa fa la soluzione quando viene rilevata una violazione della posizione di sicurezza. È in grado di sfruttare l'intelligence esterna sulle minacce per valutare contestualmente il livello di rischio della vulnerabilità? È in grado di attivare misure correttive immediate per bloccare un exploit prima che possa arrecare danni? In breve, assicurati che la soluzione non fornisca solo il rilevamento delle minacce, ma anche una vera e propria prevenzione delle minacce.
T1
T2
T3
T4
T5
5
14GUIDA ALL'ACQUISTO DISICUREZZA DELLA RETE CLOUD
CONCLUSIONI Ci auguriamo che questa Guida all'acquisto ti sia stata utile per valutare quale soluzione di gestione della posizione di sicurezza nel cloud sia la più adatta per la tua organizzazione. Offri al tuo team di sicurezza cloud una piattaforma di livello enterprise in grado di fornire una visibilità fruibile e in tempo reale della posizione di sicurezza di tutti i tuoi asset presenti nell'infrastruttura multi-cloud. Assicurati che il tuo framework di gestione della posizione di sicurezza del cloud sia flessibile, agile e dinamico, in modo da poter condurre l'attività velocemente e su larga scala senza rinunciare alla sicurezza.
Contatta Check Point per ulteriori informazioni o per discutere delle tue esigenze di gestione della posizione della sicurezza cloud con un ingegnere di cloud security, oppure pianifica una demo di CloudGuard per comprendere il modo migliore e più semplice per proteggere i tuoi asset cloud.
Sede centrale mondiale 5 Shlomo Kaplan Street, Tel Aviv 6789159, Israele | Tel: 972-3-753-4599
Sede centrale degli Stati Uniti 959 Skyway Road, Suite 300, San Carlos, CA 94070 | Tel: 800-429-4391
www.checkpoint.com
© 2022 Check Point Software Technologies Ltd. Tutti i diritti riservati.